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Об одном методе стеганографического анализа 
контейнеров-изображений 


Наведено аналіз стеганографічного методу заміни найменш значущого біту. Розглянуто і досліджено метод 
стеганоаналізу «Затріе раїг5 апаїіузіє», який дозволяє оцінити відносну довжину повідомлення в випадку 
застосування алгоритму розподіленого вкраплення інформації в контейнер-зображення. Проведено 
тестування даного методу. 
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Проанализирован стеганографический метод заменьт найменее значимого бита. Рассмотрен и исследован 
метод стеганографического анализа «5атріе раїг5 апаЇузіз», которьш позволяєт оценить относительную 
длину сообщения в случаєе применения алгоритма распределенного внедрения информации в контейнер- 
изображение. Проведено тестирование данного метода. 

Ключевье слова: защита информации, стеганография, стеганоанализ, Затріе Раїг58 Апаїубзіз, 
скрьтая передача данньх, контейнер, сообщение. 


Вступ 

На сьогодні в мережі Інтернет можна знайти безліч безкоштовного або умовно- 
безкоштовного програмного забезпечення зі стеганографії. Алгоритми, які покладені 
в основу таких програм, виконують вкраплення конфіденційного повідомлення в так 
звані контейнери (зображення, аудіо-, відео-). Використання подібних програм дає 
змогу непомітно для сторонніх осіб передавати по відкритим каналам зв'язку будь- 
яку закриту інформацію одночасно з відкритою (видимою) інформацією, що не має 
конфіденційного характеру. Непомітність такої передачі даних може бути вико рис- 
тана для реалізації злочинних намірів. Запобігти несанкціонованій передачі інформації 
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методами стеганографії дозволяє стеганоаналіз. Основна задача стеганоаналізу - вста- 
новлення факту існування в контейнері прихованої інформації. Взагалі, виявлення 
прихованої передачі даних, прихованих одним із багатьох існуючих методів стегано- 
графії в різні формати контейнерів є досить складним процесом. Наприклад, викори- 
стання широко відомого методу стеганоаналізу на основі критерію у" (хі-квадрат) 
дозволяє отримати гарні результати, якщо вкраплення інформації здійснювалось 
методом послідовної заміні найменш значущих біт елементів контейнера-зобра- 
ження або методом вкраплення з заповненням, однак цей метод не спрацьовує коли 
відбувається псевдовипадковий вибір молодших біт (розподілене вкраплення). Щоб 
отримати більш достовірну відповідь про наявність додаткової інформації в 
потенційному контейнері необхідно мати комплекс стеганоаналітичних методів. 
Метою даної роботи є дослідження стеганоаналітичного методу «Затріе раїтє 
апаЇузіє», що дозволяє виміряти довжини прихованих повідомлень, які вкраплюються в 
випадковому порядку у молодші значущі біти природних напівтонових зображень. 


Аналіз методу заміни найменш значущого біту 


Метод заміни найменш значущого біту (НЗБ) є найпростішим (класичним) 
методом, який використовується у стеганографії. Метод полягає в наступному. В 
якості вихідного контейнера застосовується зображення значення пікселів якого 
лежать в діапазоні |0, 255| (наприклад, зображення в відтінках сірого або колірна 
складова растрового зображення у режимі Тгие Соіог). Метод НЗБ замінює мо- 
лодший значущий біт кожного значення піксела в зображенні відповідним бітом 
повідомлення, яке приховується. Парне значення піксела зображення або зберігає своє 
значення, або збільшується на одиницю. При цьому, воно ніколи не зменшується. 
Для непарного значення піксела навпаки. Відповідно до цього визначення можна 
сформувати так звані пари НЗБ значень пікселів як множину (о , 02 3), (4 5),..р. 
Операція вкраплення має таку властивість: кожне значення піксела залишається у 
своїй НЗБ парі після вкраплення. Наприклад, після вкраплення біту у піксель із 
кольором 2, значення піксела завжди буде залишатися в тій самій НЗБ парі 0 3). 
Також і з іншими значеннями. 

Надалі, припустимо, що маємо 8-бітові напівтонові зображення (єтаузбсаїе 
ітарез) 1 позначимо Т. І?) кількість пікселів у пустому зображенні з кольором ії, і так 


само Т. І?) для стеганозображення. Назвемо Т. типовим зразком зображення С. 


Типовий зразок це ненормована гістограма. Використовуючи цю систему позначень, 
і властивість пар НЗБ, можна записати 


т.рд- т рі-- Че т, річн т, рі чн 1| мі з 0...127. (1) 


Це означає, що кількість пікселів у кожній парі НЗБ пустого зображення й 
стеганозображення однакова, тому що жоден піксель не може бути вилучений із цієї 
пари в процесі вкраплення. Ця сума зберігається для довільної відносної довжини 
повідомлення 4. 

Щоб показати перший аспект цієї схеми вкраплення, розглянемо повідомлення 
т як випадкову послідовність 10,1). Припустимо, що повідомлення вкраплюється з 


відносною довжиною 4 (визначимо її як д - т/п, де т - довжина повідомлення 
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в бітах, п - загальна кількість пікселів в зображенні). Тоді, усереднена гістограма 
Т. стеганозображення може бути виражена в такий спосіб: 


тд бутон АТ то В нт) , (02) 


т.і не (1 - аУтаЇді чн оте їз ато РА М С) 


для кожної пари гістограми 7 - 0,...127. Ці рівняння одержуються, використовуючи 
наступну ідею (рис. 1). Коли вкраплюється повідомлення з відносною довжиною 
повідомлення 4, відношення 1-4 всіх пікселів з кольором 2) не змінюється, але 


обробляється його порція 4. 


Стовпці гістограми Стовпці гістограми 
пустого зображення заповненого зображення 


во ПИ 


4 | 4 у креавненькеми 
- 3 Пи Вкраплення в НЗБ Ї 
4 41 0 000 М 
2 і 2 р 0 0 
Те 2і 21 ТЯ і 241 
НЗБ пара НЗБ пара 


Рисунок 1 - Вплив вкраплення в НЗБ на пари стовпчиків гістограми 


Завдяки цій обробці маємо рівну ймовірність (повідомлення -- потік двійкових 


даних), з огляду на піксель із парним НЗБ з Її 2 ) , що не змінюється, і з непарним 


НЗБ, що змінюється на протилежний з 2і на 2і--1. Так само і для випадку з 
кольором 2і--1. Окремий випадок цих рівнянь відбувається для повністю 
вкрапленого зображення, де 4-1. У цьому випадку, алгоритм вкраплення в НЗБ 
повністю вирівнює всі стовпчики гістограми стеганозображення. 

Зміну типу стовпчиків гістограми можна побачити на рис. 2, де зображений 
типовий зразок оригінального зображення і типовий зразок повністю заповненого 
зображення. 

Процес вирівнювання стовпчиків гістограми для кожної пари НЗБ не є 
природним для цифрових зображень, і отже, це є артефактом, що викликаний 
вкрапленням у НЗБ. Можна використати цей артефакт і виміряти розбіжність між 
кожним стовпцем, але це не буде надійним методом. 

Однак цей артефакт можна використати, щоб одержати верхню границю для 
відносної довжини повідомлення 4. Припустимо, що Т, 25 Та 2 4, обчислимо 


Уа 21) бо Ї2і "б 1), використовуючи рівняння (2) та (3). 
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Маємо 
т, і1- т рі чн - (1 - ХТО то м) є (1 - Трач Тр чн Ц) 
і при цьому, використовуючи (1), одержимо 
2, Ї2і -н1) 
42 і 
т раї ті чн) 
Те ж саме можна зробити для випадку Т. 21) «бе 2; з Ц, і в результаті 


одержимо наступну верхню границю 
тліпії, |» | т, рі 
2 
т, рії т, річн 


Типовий зразок порожнього Типовий зразок заповненого 
контейнера контейнера 


Вирівнювання стовпців 


9 59 100 150 200 2 б Ба 100 159 2ю 250 


Рисунок 2 - Порівняння типових зразків пустого й повністю заповненого зображення 


Метод стеганоаналізу, який використовує аналіз гістограми, отриманої по еле- 
ментах зображення, і оцінку розподілу пар значень цієї гістограми, називається методом 
на основі критерію щу" (хі-квадрат). 

Однак цей метод не спрацьовує, коли відбувається псевдовипадковий вибір 
молодших бітів (розподілене вкраплення). 

Взагалі, методи стеганоаналізу, які використовують статистичні характерис- 
тики першого порядку (гістограми) ігнорують залежність між сусідніми пікселами 
природних зображень. 

Більш надійні й точні алгоритми виявлення повідомлення ті, які викорис- 
товують просторові залежності (кореляцію) в зображеннях. 

Прикладом такого методу є метод «Затріє раїг5 апаіу5і8», запропонований 
авторами робіт 1-41. 


Метод «З5атріе раїг5 апаЇубі5» 
Поділимо зображення на пари сусідніх пікселів (горизонтально суміжних) 1 
позначимо цю пару (и, у) єР, де Р - множина всіх пар пікселів у зображенні. Розмір 


множини Р дорівнює з Де МИ - КІЛЬКІСТЬ ПІКСЄеЛІВ. 
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Далі, поділимо множину Р на три непересічні підмножини Р- у У //, де 
Х- Ки,у) є Р» парне и « у)або (у непарнеїш » у) 
за Ки») є Р» непарнеї и « ») або (» парнеїй» у). (4) 
Д- Ки,у)є РІшз у) 
Поділимо множину у на дві підмножини У та У/ (У-УоУу),де У -У-УУМ,ї 
У/ в Ки, у)є Р(и, у) - (8,2К - 1) або (п, у) - (2Ж-н 122) 
У в Хи, у)є Р(и, у) є уу) 
Множини 2, У, УУ, У, Є назвемо вихідними множинами. Відмітимо, що 
РедЖуоуУФУФа2. 
Проаналізуємо, що відбувається, коли повідомлення вкраплюється в останній 
бітовий зріз піксельних значень. 
Вкраплення, змінюючи НЗБ, змінює значення деяких пікселів. Отже, відносне 
упорядкування деяких пар пікселів в Р, які підлеглі вкрапленню, буде змінено. Для 
пари пікселів (и, у) можливі чотири ситуації: 


з (5) 


а) обидва значення и й у залишаються незміненими (зразок модифікації 00); 

6) тільки и змінюється (зразок модифікації 10); 

в) тільки у змінюється (зразок модифікації 01); 

гуї и,і у змінюються (зразок модифікації 11). 

Якщо перебуваємо в ситуації «а» (б, в, г), говоримо, що зразок модифікації 
через вкраплення в НЗБ дорівнює 00 (10, 01, 11, відповідно). 

Процес вкраплення приводить до зміни приналежності деяких пар пікселів між 
вихідними множинами (рис. 3). 

На рис. 3 кожна стрілка, яка намальована від множини А до множини В, і яка 
позначена зразком модифікації, означає, що будь-яка пара пікселів множини А стає 
парою пікселів множини В, якщо модифікується зазначеним зразком під час вкрап- 
лення в НЗБ. 


00, 11 


00, 10 / -- 00, 11 


Рисунок 3 - Діаграма переходів між вихідними множинами 
при використанні методу вкраплення в НЗБ 


Для кожного зразка модифікації лє 100,10,01,1 1 й будь-якої підмножини 
Ас Р, позначимо (7, А) відносну кількість пар пікселів в 4, що модифіковані 
зразком 7. 

Якщо біти повідомлення розсіюються в довільному порядку по зображенню і 
таким чином незалежні від змісту зображення (не адаптивне вкраплення), тоді для 
кожного зразка модифікації лє 100,10,01,1 1 і кожної вихідної множини Ас р, 
Ає Р , У, УУ, 2) повинно бути 


р(т, А)- р(т, Р). (6) 
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Якщо 4 - відносна довжина повідомлення (довжина вкрапленого повідомлення 
в бітах поділена на загальну кількість пікселів 4 - т/п), тоді очікувана відносна 


кількість модифікованих НЗБ вкрапленням пікселів дорівнює о Використовуючи 


рівняння (6), маємо 


а) р(00,Р)з Ї з «) і 
б) р(01, Р)- р(10,Р)- Чи -5); 


2 
в) рр)-(9). 


Ці ймовірності переходу й множина перехідних зв'язків з рис. 3 дозволяють 
виразити кількість елементів вихідних множин після вкраплення як функції від 4 та 
кількості елементів множини перед вкрапленням. 

Для кожної Ає Р с; уу, 2), позначимо 4" множину, яка визначається в 
такий же спосіб як множина 4, але розглядаючи значення пікселів після 
вкраплення. Тоді одержуємо наступні рівняння: 


Ло зї Я 
жор -)німя т 
4- Я Бе 
Й "І ера (8) 
р 
Аа «й 
ие рим 1 а «І 5). (9) 


Мета полягає в тому, щоб одержати рівняння для невідомої величини 4, 
використовуючи тільки кількість елементів вихідних множин, оскільки вони можуть 
бути обчислені безпосередньо зі стеганозображення. 

Однак, щоб усунути невідомі елементи вихідних множин контейнера- 
зображення, маємо потребу в додатковому рівнянні. Відзначимо, що в середньому 


рі. аю 


Це припущення вірно для природних зображень, які, як правило, містять певну 
кількість шуму, тому що він в однаковій мірі має и » у або и « у незалежно від того, 
чи є и парним або непарним. 

Рівняння (7) 1 (8) означають, що 

РИАЇУ 


У такий спосіб у силу того, що Ру | б у 


-(р-ЇМІ- 4) (1) 
, маємо я Е иУм 


, 1 з рівняння (11) 


маємо 
1-1 МОЙ - а). (12) 
З рис. 3 видно, що процес вкраплення не змінює множини У// 2. По- 
значивши У - м-н |Я| - мм" | , і замінивши Р на у-Ц/м , рівняння (9) стає 
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мирі) 47) )н 
-Маі-4У зу -5) 


2 
Вилучення 127 з (12) 1 (13) приводить до 
«ни 14) 
Так як |А/|ч У" з М Р , рівняння (14) еквівалентно 
уч Оре-|РІш дес (15) 


Відзначимо, що 47,У",УУ',2" можуть бути обчислені зі стеганозображення 


Ки 
квадратного рівняння (15), за умови, що у» 0. Якщо в рівняння є два корені 
комплексно сполученого числа, тоді повинні бути взяті тільки їх дійсні частини. 
Крім того, якщо менший корінь від'ємний, може бути тільки один результат 4-0), 
оскільки відомо, що 4 не повинна бути від'ємною. 

Якщо у -0, то (15) стає тотожно рівним незалежно від 4, і отже цей метод 
стеганоаналізу перестає працювати. Дійсно, коли у-0, це означає, що 


ме |з У | з МЕ І?| й . Оскільки у - Мч |2, 


можна побачити з визначень вихід- 


них множин, що у є числом пар пікселів в Р, які відрізняються тільки за молодшим 
значущим бітом. Для природних зображень імовірність нульового у є дуже малою. 

Метод «Затріе Раїт5 Апаїузі5» був надалі оптимізований в |Ї|, (2, 131, 16 1 
розширений на групи більш ніж двох пікселів в |7|, ||, даючи ще більш точну й 
достовірну продуктивність, спеціально для коротких повідомлень. 


Результати тестування методу «Затріе Раїг5 Апаїузі8» 

Для тестування роботи методу «Затріе Раїг5 Апаїузі8» була обрана база даних 
з 1000 зображень в форматі ".рета (напівтонові (рогіабіе сгаутар) - 8 біт на піксель) 
розміром 512 х 512 |З9Ї. 

Створено 2 бази даних. 

І база даних. За допомогою Майаб програми, яка виконує приховання псев- 
довипадковим методом в усі контейнери була вкраплена інформація з різною 
довжиною повідомлення - 5, 20, 50906 від об'єму контейнера. Таким чином, 
сформовано 3 набори стеганоконтейнерів на яких було проведено тестування. За 
допомогою Мацйар коду виконана перевірка роботи методу «Затріе Раїг5 Апаїузі8». 
На рис. 4 зображений розподіл передбачуваної довжини повідомлення для пустих 


контейнерів і для трьох наборів стеганоконтейнерів. Середню передбачувану дов- 
1000 


Ч. 
жину повідомлення 4 900 і її | середньоквадратичне відхилення 
и ча) 
2.|--- 3 (4-4) наведено в табл. І. 
10007 
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Рисунок 4 - Оцінка відносної довжини повідомлення для напівтонових "рот 
зображень з прихованою інформацією методом розподіленого вкраплення 


1000 
Таблиця 1 - Середньоквадратичне відхилення с з Ми У (а, -4 у 
ізі 
Пустий контейнер 4 - 0,05 4д - 0,2 4 - 0,5 
0,0153-к 0,0376 0,064 5-к0,0381 0,2139-40,0365 0,5089--0,0265 


П база даних. Сформовано три набори стеганоконтейнерів, використовуючи 
стеганографічний метод «І вкраплення, який є оптимізованою версією методу НЗБ. 
Замість заміни найменшого біту зображення відповідним бітом повідомлення, від- 
повідне значення піксела збільшується або зменшується у випадковому порядку тоді, 
коли значення НЗБ має бути зміненим. --І вкраплення описується наступним чином: 


с,Ч1і, якщо тя НЗБіс,) і (п » 0абос, з 0) 
5, -9с,-1, якщо т є НЗБ(с,) і (7 «Оабос, - 255), (16) 
с. якщо т- НЗБІг,) 


І 


де п є незалежною і однаково розподіленою випадковою змінною з рівно- 
мірним розподілом в діапазоні 1- 1-1), а с, і 5, Є відповідно значеннями пікселів 
контейнера і стеганоконтейнера. Інформація була вкраплена в контейнери з дов- 


жиною повідомлення - 5, 20, 5096 від об'єму контейнера. Результати тестування 
наведені на рис. 5. 


В табл. 2 наведено середню передбачувану довжину повідомлення |і її 
середньоквадратичне відхилення. 
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Рисунок 5 - Оцінка відносної довжини повідомлення для ".реті зображень 
з вкрапленою інформацією методом 31 вкраплення 


Таблиця 2 - Середня передбачувана довжина повідомлення і її середньо- 
квадратичне відхилення 


Пустий контейнер 4 - 0,05 4-0, 4д - 0,5 


0,0153- 0,0376 0,0168-0,0390 0,0197--0,0456 0,0266-н0,0666 


Як видно з результатів, метод дозволяє добре оцінити відносну довжину повідом- 
лення для ".рета зображень у випадку застосування методу розподіленого вкраплення. 

У методі «І вкраплення усунута асиметрія, яка присутня в класичному методі. 
При такому підході створюються статистичні зміни, які дозволяють виявити від- 
мінність між заповненим і пустим контейнером, однак, вони є незначними, і відсоток 
їх виявлення значно нижчий ніж для класичного методу НЗБ. 

Метод «Затріе Раїг5 Апаїузі8» при застосуванні методу 41 вкраплення не спра- 
цьовує (рис. 5). Виявлення інформації, прихованої таким методом, потребує більш 
«витончених» стеганоаналітичних методів. 


Висновки 

Розглянутий метод «Загріе Раїг5 Апаїузі85», який використовується для оцінки 
відносної довжини повідомлення, в випадку застосування алгоритму вкраплення в 
НЗБ. Цей метод використовує аналіз операції вкраплення (стеганоалгоритму) 1 ви- 
значає кількість артефактів, створених у процесі вкраплення, іншими словами, оці- 
нює кількість біт прихованих у зображенні. 
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ВЕ5СМЕ 
І. У. Зймідснепко 


Оп а Метоа ог Соуег Гтаєез 5Тербапаїузія 

ТРе їазК ої 8їевбапаіузіз 15 10 езтаб 51 Ше ехізїепсе ої ріддеп іпіогтайоп іп а соуег 
ітасе. Тре деїесіїоп ої Біддеп ага кгапяїег 15 а согаріїсаїед ргосез5. То езіабіїзВ Ше 
ехізїепсе ої ріддеп іпіогтайоп їп а соуег ітаєе ог їо сопйїтта її5 аб5епсе її 15 пеедед іо 
и5е сотіріех зіесапаЇузів плеМрод5 Бесацяе їБе іпіогтайоп сап Бе Біддеп бу опе ої Ше 
питегоцзя зіегапосгарпу теїродз. 

Тре агіїсіе ргезепіз ап апаузіз ої геріасіпо, теїрод ої Ше Іса5і 5іспійсапі Бії, м'пісі 
15 а сіазвіса! теїрод їп 5іесапогтарбу. ТРе 5іесапаїузія плеїрод «Затріе раїг8 апаЇузі8», 
ууріср аПоуху5 10 е5ійтаїе Ше геіайуе Іепсїв ої Ше плез5аєе, іп Ше са5е ої а гапдот 
аїсогіфрт ої іпіогтлайоп егабеддто, іп а соуег ітаєе 15 Фезстібед. ТРе Ке5іпо гезиіїя ої 
Щі8 теїроай аге ргезепіеа. 
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